PE文件-NT头

DOS头和NT头之间


存储着一些被DOS头使用的数据,包括一些提示字符串等等...但是这块数据的长度不确定,所以DOS头的最后一个成员指向了新PE的位置

 NT头格式


typedef struct _IMAGE_NT_HEADERS {
    DWORD Signature;     //标记 判断是否是PE文件的第二个标志 值为0x4550 PE00
    IMAGE_FILE_HEADER FileHeader;   // 文件头 
    IMAGE_OPTIONAL_HEADER32 OptionalHeader; //可选头
} IMAGE_NT_HEADERS32, *PIMAGE_NT_HEADERS32;

NT头文件中的格式


 代码解析NT头


假设已经把PE文件读到内存中  首地址是file_buff 是void*指针

   PIMAGE_DOS_HEADER dos_head = PIMAGE_DOS_HEADER(file_buff);
	PIMAGE_NT_HEADERS nt_head =
		PIMAGE_NT_HEADERS(dos_head->e_lfanew + (LONG)file_buff);
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值